Критична вразливість у плагіні Login with Salesforce для WordPress дозволяє автентифікацію без перевірки

Вразливість у Login with Salesforce для WordPress дозволяє неавторизованим користувачам увійти як адміністратор, знаючи лише email. Рекомендується оновлення плагіна.
CVE-2026-2418CVSS 9.1CMS

Критична вразливість у плагіні Login with Salesforce для WordPress дозволяє автентифікацію без перевірки

Вразливість у Login with Salesforce для WordPress дозволяє неавторизованим користувачам увійти як адміністратор, знаючи лише email. Рекомендується оновлення плагіна.

CVSS
9.1 CRITICAL
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login with Salesforce для WordPress версії до 1.0.2 не перевіряє, чи має користувач право входу через Salesforce, що дозволяє неавторизованим особам увійти як будь-який користувач, включно з адміністратором, знаючи лише електронну пошту.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації сайту WordPress, оскільки зловмисник може отримати права адміністратора без автентифікації. Це створює серйозні ризики для безпеки контенту, даних користувачів та цілісності системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Login with Salesforce від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через Salesforce, переглянути журнали автентифікації на предмет підозрілої активності та мінімізувати експозицію плагіна до публічного доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки